Настройка межсетевого экрана Firewall в аппаратных шлюзах серии ZyWALL USG

Ответ:

Межсетевой экран (Firewall) в аппаратном шлюзе ZyWALL USG используется для контроля и фильтрации проходящих через него сетевых пакетов в соответствии с заданными правилами. В частности, Firewall применяется для разрешения или запрещения работы сервисов (служб), которые используют статические номера портов.

Обращаем ваше внимание, что при определении направления трафика в правилах Firewall используются зоны. Зоны (Zone) представляют собой объекты, в которых указаны определенные интерфейсы (в зоне может быть указан один или более интерфейсов). Таким образом, перед началом настройки правил Firewall нужно обязательно определить зоны, которые в дальнейшем будут использованы при настройке правил в ZyWALL USG. Определенный интерфейс может быть использован только в одной зоне.

Далее рассмотрим подробно настройку зон и правил Firewall в аппаратном шлюзе ZyWALL USG.

1. Настройка зон (Zone)

Для настройки Firewall сначала необходимо убедиться, что используемые интерфейсы принадлежат к предустановленным или созданным зонам. Настройка зон выполняется в меню Configuration > Network > Zone веб-конфигуратора устройства.

Зоны используются в качестве определения направлений при настройке правил Firewall и сервисов Anti-X.

В устройстве существуют предустановленные зоны с интерфейсами (можно их использовать). Если необходимо создать свою зону и включить в нее определенные интерфейсы, необходимо сначала исключить этот интерфейс из предустановленной зоны.

Зайдите в меню Configuration > Network > Zone. выберите нужную зону из списка System Default и нажмите Edit для ее редактирования.

В окне Edit Zone в разделе Member List в списке Member найдите интерфейс, который необходимо исключить из предустановленной зоны (в нашем примере это интерфейс ge5 ), и переведите его в список Available .

Затем создайте новую зону. В меню Configuration > Network > Zone в разделе User Configuration нажмитеAdd. В окне Add Zone выберите из списка Available нужный интерфейс (в нашем примере это интерфейс ge5 ) и добавьте его в список Member .

Параметр Block Intra-zone Traffic нужен, если в зоне более одного интерфейса. Если установить галочку в поле Block Intra-zone Traffic. то трафик между интерфейсами, находящимися в одной зоне, будет блокироваться.

Внимание! Если вы создали новую зону, она автоматически не будет представлена в предустановленных правилах Firewall и, соответственно, прохождение трафика из этой зоны (или в эту зону) будет зависеть от настроенных правил по умолчанию, где в поле From или To будет значение any или any (Еxcluding ZyWALL). или по последнему правилу Default .

2. Настройка правил Firewall

Настройка правил Firewall выполняется в меню Configuration > Network > Firewall .

Правила Firewall настраиваются по направлениям – зонам, куда входят определенные интерфейсы.

Предустановленные правила включают в себя правило по умолчанию Default. которое находится внизу списка правил (в разделе Firewall Rule Summary ) – его нельзя удалить или деактивировать. Для правила по умолчанию Default можно только установить значение в поле Access. то есть необходимое действие (allow/deny/ reject ), которое нужно применить к сетевым пакетам, попадающим под действие этого правила. Так как правила

Firewall обрабатываются устройством по очереди, под это правило попадут те пакеты, которые не попали ни под одно другое правило, находящееся выше по списку.

В меню Configuration > Network > Firewall в разделе General Settings параметр Enable Firewall служит для включения/выключения Firewall (для включения установите галочку в поле Enable Firewall ).

zyxel.ru/kb/2632

Для создания нового правила Firewall в меню Configuration > Network > Firewall нажмите Add .

Рассмотрим назначение полей в окнеAdd Firewall Rule. которые необходимо настроить при создании нового правила Firewall.

Установите галочку в поле Enable для активации правила.

В поле From (откуда) укажите исходящее направление (зона), по которому создается правило.

В поле To (куда) укажите входящее направление (зона), по которому создается правило.

В поле Description можете указать описание правила.

В поле Schedule можно указать Schedule-объект (созданный ранее в меню Configuration > Object > Schedule ). Этот объект определяет расписание работы. В этом случае правило Firewall будет работать в соответствии с ним.

В поле User можно выбрать имя пользователя или группу пользователей. Правило будет применяться только к авторизованным пользователям или группам пользователей, если пользователь или группа указаны в этом поле.

В поле Source можно указать адрес источника пакетов, к которому должно применяться правило.

В поле Destination можно указать адрес назначения пакетов, к которому должно применяться правило.

В поле Service можно указать предустановленный или созданный Сервис (порт или протокол), к которому должно применяться правило.

В поле Access укажите действие, которое будет применяться к сетевому пакету, если он попал под условия правила (allow - разрешить прохождение пакета, deny – отбросить пакет,reject – отбросить пакет с уведомлением на адрес источника).

В поле Log можно указать, нужно ли в системные логи делать записи по работе этого правила.

Внимание! Порядковый номер правил Firewall определяет приоритетность (очередность) их выполнения.

Если нужно поменять приоритетность (порядковый номер) правила, используйте элемент Move для изменения порядкового номера.

Чтобы изменить нумерацию правила, выберите нужное правило, нажмите на элемент Move. укажите новый номер, который вы хотите установить для данного правила, и затем нажмите клавишу Enter .

В разделе Firewall Rule Summary можно выбирать направления From Zone иTo Zone для просмотра правил, подходящих только по указанному направлению.

При создании правила и в списке To Zone существует направление ZyWALL – это направление к самому устройству ZyWALL USG, то есть это трафик, который направляется (адрес назначения) на интерфейс аппаратного шлюза ZyWALL USG. При этом, т.к. для входящего трафика (Интернет) Firewall действует после правила проброса портов, пакеты после трансляции адресов (DNAT) уже не будут попадать под это направление, т.к. адрес назначения будет уже транслирован в локальный адрес сервера. Трафик, который идет на адрес интерфейса ZyWALL USG и для которого нет правил DNAT, будет определяться как направление To ZyWALL .

Также существует направление any (Excluding ZyWALL). Оно определяет направление трафика на любую зону, кроме трафика на само устройство.

Источник: zyxel.ru

Категория: Безопасность

Похожие статьи: